„`html
Zusammenfassung
Die SicherheitslĂĽcke CVE-2026-17012 betrifft das WordPress-Plugin „Accept PayPal & Stripe with Subscriptions for WooCommerce“ in Version 3.1.0 und darunter. Das Plugin fĂĽhrt keine Validierung durch, ob die PayPal-Kontodaten des Zahlungsempfängers mit den Merchant-Konfigurationen ĂĽbereinstimmen. Dies ermöglicht es unauthentifizierten Käufern, WooCommerce-Bestellungen zu manipulieren, indem sie den Kaufbetrag auf ihr eigenes PayPal-Konto ĂĽberweisen, anstatt auf das Konto des Merchants.
Betroffene Systeme
Das Sicherheitsrisiko betrifft WordPress-Installationen mit folgendem Plugin:
- Accept PayPal & Stripe with Subscriptions for WooCommerce
- Versionen: 3.1.0 und alle älteren Versionen
- WooCommerce-basierte E-Commerce-Systeme
Technische Details
Das Plugin validiert nicht, dass der Zahlungsempfänger dem konfigurierten Merchant-PayPal-Konto entspricht. Ein Angreifer kann eine Bestellung initiieren und diese durch eine Zahlung an sein eigenes PayPal-Konto als „bezahlt“ kennzeichnen lassen. Das System akzeptiert die Transaktion ohne ĂśberprĂĽfung der Kontoidentität und markiert die Bestellung fälschlicherweise als vollständig bezahlt. Dies fĂĽhrt zu direkten finanziellen Verlusten des Shop-Betreibers.
Empfohlene Massnahmen
- Sofortige Deaktivierung des Plugins bis zur VerfĂĽgbarkeit eines Patches
- Migration zu alternativen Payment-Gateway-Lösungen
- Überprüfung aller Bestellungen der letzten Zeit auf verdächtige Zahlungsmuster
- Implementierung manueller Validierungsprozesse fĂĽr PayPal-Transaktionen
- Überwachung der WooCommerce-Logs auf unauthentifizierte Zahlungsbestätigungen
Bewertung
CVSS Score: 5.3 (Mittel)
Trotz mittlerem CVSS-Score ist die praktische Auswirkung erheblich. Die fehlende Accountvalidierung ermöglicht direkten finanziellen Betrug ohne technische Hürden. Für Shop-Betreiber wird eine sofortige Maßnahme empfohlen, unabhängig von der verfügbaren Patch-Situation.
„`